wargames
Denne filmen fikk store konsekvenser for USAs IT-sikkerhetspolitikk
Kunne handlingen skjedd i virkeligheten?
Hollywood har produsert en rekke science fiction-filmer om problemstillinger som har blitt langt mer reelle i ettertid. Men det er ikke mange slike filmer som har ført til nye direktiver og lover.
Filmen WarGames fra 1983, hvor Matthew Brotherick spiller karakteren David Lightman, en ung gutt som via et telefonmodem og nokså tilfeldig wardialing får tilgang til superdatamaskinen til den nordamerikanske forsvarskommandoen NORAD. WOPR (War Operation Plan Response), som datamaskinen kalles i filmen, er der gitt kontrollen over USAs atomvåpen. Den kontrolleres av en kunstig intelligens kalt Joshua.
«Global Thermonuclear War»
I filmen ble WOPR i utgangspunktet lagt for å forutsi resultatet av et atomangrep, basert på mengder av simuleringer. I datamaskinen finner Lightman flere spill, blant annet «Global Thermonuclear War», som han velger å starte.
Lightman har ingen anelse om hva slags datamaskin han har fått kontakt med og er til slutt på nippet til å utløse den tredje verdenskrig, siden det viser seg at WOPR ikke forstår forskjellen på simuleringer og virkelighet.
Noe av moralen i filmen er at man ikke bør bruke navnet på barna sine som passord, for det gjør passordene enkle å gjette.
Men det var tanken om at uvedkommende skulle kunne gjøre noe tilsvarende som Lightman i virkeligheten, som fikk de største konsekvensene.
Ronald Reagan
Forfatteren Fred Kaplan skriver i sin bok fra 2016, Dark Territory: The Secret History om Cyber War, at den daværende presidenten i USA, Ronald Reagan, så WarGames-filmen 4. juni 1983 mens han var på Camp David. Noen dager senere, under et møte med en rekke politikere, ministere og staben for nasjonal sikkerhet, spurte han om noen av de andre hadde sett filmen.
Ingen av dem hadde gjort det, så Reagan fortalte i detalj hva den handlet om. Deretter spurte han formannen for den militære sjefsnemd, general John Vessey, om noe slikt virkelig kunne skje.
– Kan noen bryte seg inn i våre mest sensitive datamaskiner?
Verre
Generalen lovet å forhøre seg om dette, og kom tilbake med svaret en uke senere.
– Mr. President, problemet er mye verre enn du tror, skal Vessey ha sagt.
Svaret stammet egentlig fra Pentagons NSA-liaison (National Security Agency) Donald Latham, som var tidligere NSA-analytiker og visste at NSA lenge hadde hacket seg inn i kommunikasjonssystemene til Sovjetunionen og Kina, og at det dermed bare ville være et tidsspørsmål før de ble hacket tilbake.
Det viste seg dermed at i alle fall deler av historien i WarGames, ikke var så langt unna virkeligheten.
Det er da heller ikke så rart.
Hjemmekontor
Før Lawrence Lasker og Walter Parkes skrev manus til filmen, hadde de fra en bekjent fått vite om wardialing-teknikken, eller «demon-dialing» som den gjerne ble kalt den gang. Det gikk ut på å la en datamaskin automatisk ringe opp samtlige telefonnummer innen et retningsnummer («area code») via modem, for å registrere hvilke numre som det befant seg et annet modem bak.
I tillegg ønsket manusforfatterne å sjekke sin teori om at det var mulig få tilgang til en militær datamaskin via et modem. De fikk derfor kontakt med Willis Ware, en IT-pioner som allerede 1967 skrev en fagartikkel om sikkerheten og personvernet i datasystemer. Selskapet han jobbet for, RAND Corporation, var på den tiden involvert i forskning som la grunnlaget for ARPANET, forløperen til dagens internett.
Ifølge Fred Kaplan skal Ware også ha vært med på å designe den virkelige NORAD-datamaskinen. Han bekreftet at selv om det opprinnelig var meningen at datamaskinen skulle være stengt for tilgang utenfra, var det enkelte offiserer som ønsket å jobbe hjemmefra i helgene. Derfor var det mulig å få tilgang til den via modem, også i virkeligheten.
Ware skal ha fortalt manusforfatterne at den eneste datamaskinen som er fullstendig sikker, er en datamaskin som ingen kan bruke.
Gradert presidentordre
Reagans fascinasjon for WarGames-filmen og senere bekymring for sikkerheten til USAs virkelig kritiske datasystemer, resulterte i en strengt gradert presidentordre, National Security Decision Directive Number 145 (NSDD-145): National Policy on Telecommunications and Automated Information Systems Security. Den anses å være den første presidentordren som omhandler IT-sikkerhet.
I den innledende teksten pekes det på at nylige framskritt innen mikroelektronikk-teknologien har ført til enorm vekst i leveransene av tjenester for telekommunikasjon og informasjonsprosessering i både offentlig og privat sektor, samtidig som at det tradisjonelle skillet mellom telekommunikasjon og automatiske informasjonssystemer var i ferd med å forsvinne.
NSDD-145 fortsetter slik:
– Systemer for telekommunikasjon og automatisk informasjonsprosessering er høyst ømfintlige for avskjæring, uautorisert elektronisk aksess og relaterte former for teknisk utnytting, så vel som andre dimensjoner innen den fiendtlige etterretningstrusselen. Teknologien for å utnytte disse elektroniske systemene er utbredt og brukes i stor utstrekning av fremmed nasjoner og kan også bli tatt i bruk av terroristgrupper og kriminelle elementer. Statlige systemer, samt de som prosesserer privat eller proprietær informasjon om amerikanske personer og virksomheter, kan bli mål for utenlandsk utnyttelse.
NSA fikk mer ansvar
Ordren krevde at føderale, amerikanske byråer, og da i første rekke National Security Council, forsvarsdepartementet og NSA, skulle etablere regelverk, praksis og prosedyrer for å beskytte både gradert og ugradert informasjon i datamaskinsystemer, også hos de sivile myndighetene og i den kommersielle verdenen.
Ikke minst det at NSA skulle få ansvar for sivile spørsmål, ble kritisert. Derfor ble enkelte av vedtakene reversert allerede noen få år senere.
NSA er for de fleste mest kjent som en etterretningsorganisasjon som forsøker å innhente data fra ulike kilder. Noe av omfanget av dette har lekkasjene fra Edward Snowden dokumentert.
Defensivt
Men NSA har også i dag en defensiv rolle, nemlig å beskytte USAs interesser mot dataangrep. En rekke av sikkerhetsteknologiene som brukes i det sivile i dag, har helt eller delvis blitt utviklet av NSA.
Dette inkluderer krypteringsteknologier som Secure Hash Algorithm (SHA) og Advanced Encryption Standard (AES), samt Security-Enhanced Linux (SE Linux), som benyttes til å forsterke sikkerheten i flere vanlige Linux-distribusjoner.
Computer Fraud and Abuse Act
NSDD-145 er angivelig ikke det eneste vedtaket som WarGames-filmen resulterte i. Det blir i blant hevdet at den mye omtalte loven Computer Fraud and Abuse Act (CFAA) fra 1986 har bakgrunn i at Reagan hadde oppdaget risikoen for kyberangrep.
CFAA er egentlig en utvidelse av loven Counterfeit Access Device and Computer Fraud and Abuse Act (CADCFAA) som kom i 1984. Den forbød først og fremst uautorisert adgang til datamaskinene til amerikanske myndigheter, samt til visse data hos finansinstitusjoner. Det er i en rapport fra Representantenes hus (H.R. REP. NO. 98-894 fra 1984), som støttet CADCFAA-lovforslaget, et WarGames-filmen nevnes.
«The motion picture ‘War Games’ showed a realistic representation of the automatic dialing and access capabilities of the personal computer.»
Den nevnte rapporten ser ikke ut til å være tilgjengelig i en digital utgave, men sitatet over er gjengitt en rekke steder, blant annet i dette dokumentet.
Mitnick
CFAA-loven har i ettertid blitt utvidet en rekke ganger og er stadig virksom, mer enn 30 år etter at den trådte i kraft. Disse tilleggene har ført til at loven har fått betydelig større rekkevidde innen det sivile samfunnet, da noe av målet var at den skulle håndtere innbrudd i datamaskiner og informasjonstyveri på samme måte som andre lover tar seg av innbrudd og inntrengning i privatpersoners hjem.
Men samtidig førte tilleggene til et betydelig strengere straffenivå.
En som fikk merke dette, var den notoriske hackeren Kevin Mitnick, som i 1999 ble dømt til totalt 68 måneders fengsel, samt tre års tvunget avhold fra internett, for det som enkelte i ettertid mener relativt beskjedne lovbrudd.
De enorme erstatningskravene han fikk mot seg, skyldtes først og fremst at han hadde stjålet kilden til blant annet Sun Solaris, Novell Netware og flere mobiltelefoner. Men han skal ikke ha tjent noen penger på hackervirksomheten sin.
Kravet ble etter hvert redusert til 1,5 millioner dollar, før domstolen satte erstatningsbeløpet til 4125 dollar.
Ble berørt av WarGames
Under den lange varetektsfengslingen måtte han tilbringe en periode i isolat, angivelig fordi en i aktoratet hadde sett WarGames-filmen.
– Den filmen påvirket i betydelig grad behandlingen jeg fikk av de føderale myndighetene. Jeg ble holdt i isolat i nesten et år fordi en anklager fortalte en dommer at dersom jeg kom nær en telefon, kunne jeg ringe til NORAD og sende opp en atomrakett. Jeg hacket meg aldri inn hos NORAD, sa Mitnick til Wired i 2008.
Store uklarheter
I en artikkel som ble publisert i Slate i 2016, omtales loven som forvirrende og frustrerende. Det pekes på at ord som «access» og «authorization» er svært sentrale i loven, uten at ordene har blitt definert – i motsetning til ord som «computer», «person» og «financial institution».
Representanten som introduserte loven, William J. Hughes, sier til Slate at det var temmelig innlysende hva som var betydningen av disse ordene. Derfor ble de ikke definert.
Men i ettertid har det vist seg at det ikke er innlysende, verken for mange mennesker eller mange domstoler, hva som menes med et begrep som «to access a computer», og i enda mindre grad å gjøre dette «without authorization» eller «in excess of authorization».
Første gang noen ble dømt av en jury for å bryte CFAA-loven, skjedde i 1990. Da ble studenten Robert Morris jr. dømt for å ha laget verdens første dataorm, i 1988. Den utnyttet blant annet sårbarheter i vanlige epost- og katalogprogramvare og spredte seg via internett raskere og mer enn det Morris hadde forventet. Dette førte til at en rekke internettilknyttede datamaskiner krasjet.
Morris ble dømt til tre års betinget fengsel, 400 timers samfunnstjeneste og en bot på drøyt 10 tusen dollar.
Nettmobbing
16 år senere ble husmoren Lori Drew også dømt av en jury for å ha forbrutt seg mot CFAA-loven. Men hun var ingen egentlig datasnok. I stedet hadde hun opprettet en falsk profil i det sosiale nettverket MySpace, som hun brukte til å mobbe en trettenårig jente som til slutt tok livet av seg.
For å dømme Drew for brudd på CFAA, ble det argumentert med at hun med hensikt hadde fått uautorisert tilgang til MySpace' datamaskiner ved å opprette en falsk konto.
Året etter annullerte en distriksdommer dommen blant annet fordi det i lovverket ikke står noe om at det er kriminelt å bryte en kontrakt – i dette tilfellet brukervilkårene til MySpace.
Aaron Swartz
Slate nevner også andre tilfeller, blant annet saken til Aaron Swartz, som blant annet var medgründer av Reddit og var med på å utvikle webfeed-standarden RSS (Rich Site Summary) som 14-åring. Han ble i 2011 arrestert for datainnbrudd mot Jstor, en ordning som gir amerikanske akademikere digital tilgang til artikler i vitenskapelige tidsskrifter.
Han var siktet for blant annet 11 brudd på CFAA og risikerte 35 års fengsel , men begikk selvmord før rettssaken startet.
Les mer: En politisk hackers selvmord
Sårbarhetstesting
En annen gruppe som CFAA utgjør en risiko for, er sikkerhetsforskere. I tjenestevilkårene til mange tjenester, oppgis det at det er forbudt å bruke systemet til å lete etter sikkerhetshull.
Dette er et mer klart brudd på «in excess of authorization»-delen av loven, men er det virkelig til samfunnets beste at sårbarheter, som i verste fall kan føre til at brukerne data blir lekket, ikke blir oppdaget og gjort kjent for brukerne?
Lovendring?
I en temmelig fersk kommentarartikkel i The Next Web diskuteres nettopp dette temaet. Der fortelles det at flere parter, blant annet American Civil Liberties Union og politikerne Ron Wyden og Zoe Lofgren, lenge har kjempet for å få erstattet eller fjernet CFAA-loven.
Senatoren Wyden og kongressrepresentanten Lofgren har siden 2013 forsøkt å få fremmet en reform i form av lovforslaget kalt Aaron's Law. Men dette ser ut til å ha blitt fullstendig stoppet i kongressen. Det har blitt hevdet at dette skyldes at Oracles ønsker at loven forblir uendret.
Apple II
Som en liten godbit til slutt denne saken, kan vi legge til at WOPR-maskinen i WarGames på flere måter var betydelig mer avansert enn den som den gang ble brukt av NORAD. Derfor måtte mye av teknologien spesialbygges for filmen.
I kommandosenteret ble det brukt 12 digre projektorskjermer, og ifølge Michael L. Fink, som var ansvarlig for de visuelle effektene, fantes det ikke slik skjermer fra før.
Skjermene skal ha blitt kontrollert av en stasjonær HP 9845C-pc med BASIC-programvare.
Nedtellingsskjermen på selve WOPR-maskinen skal ha blitt styrt av Fink selv, som satt inni maskinen med en Apple II-datamaskin.
En hel del mer detaljer om hvordan WOPR ble lagt og fungerte, finnes på denne siden.